PT-2026-44973 · Strongdm+1 · Strongdm Desktop Application+2

Hope Walker

·

Publicado

2026-05-29

·

Atualizado

2026-06-10

·

CVE-2026-4387

CVSS v4.0

2.0

Baixa

VetorAV:L/AC:L/AT:P/PR:L/UI:N/VC:L/VI:N/VA:N/SC:L/SI:L/SA:L
Nome do Software Vulnerável e Versões Afetadas StrongDM Desktop Application versões anteriores a 23.74.0 StrongDM Desktop Client versões anteriores a 53.77.0
Description No Microsoft Windows, o software armazena o estado de autenticação em texto simples em um arquivo de estado por usuário localizado em "C:Users.sdmstate.kv". Este arquivo contém um JSON Web Token (JWT) e material de chave assimétrica RSA, protegido apenas por permissões NTFS de nível de usuário padrão. Um invasor com acesso de leitura local ao diretório de perfil do usuário pode exfiltrar este arquivo e implantá-lo em outro host para sequestrar sessões e obter acesso autenticado aos recursos da infraestrutura sem a necessidade de credenciais. Além disso, o endpoint local "http://127.0.0.1:65220/v2/authentication" vazava JWTs.
Recommendations Atualize o StrongDM Desktop Application para a versão 23.74.0 ou posterior. Atualize o StrongDM Desktop Client para a versão 53.77.0 ou posterior.

Correção

Insufficiently Protected Credentials

Cleartext Storage of Sensitive Information

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-4387

Produtos afetados

Strongdm Desktop Application
Strongdm Desktop Client
Windows